Cyber Risk Quantification

Pourquoi quantifier le risque cyber ?

Une cartographie rouge orange vert ne dit pas combien coûterait une attaque. Pourquoi la quantification du risque cyber devient nécessaire, pas seulement pour l'assurance.

18 août 2026 · Citalid

Un RSSI présente au COMEX une cartographie de risques rouge orange vert. La question qui revient presque systématiquement : et si ça arrive, ça coûte combien ? C’est là que la plupart des dispositifs de gestion du risque cyber s’arrêtent, faute de réponse. Quantifier le risque cyber, c’est justement combler ce trou : transformer une perception en un ordre de grandeur financier sur lequel on peut arbitrer.

Le coût de ne pas quantifier

Sans quantification, les décisions cyber se prennent par défaut sur des bases fragiles : l’intuition de l’équipe sécurité, le budget de l’année précédente reconduit à l’identique, ou la pression du moment après un incident chez un concurrent. Le risque n’est jamais comparé à un autre risque de l’entreprise, jamais mis en face d’un montant que la direction financière peut trancher.

C’est souvent au moment où un Comex ou un Directoire pose la question directe, combien coûterait une attaque par ransomware sur notre activité, que ce point aveugle devient visible. Beaucoup d’organisations découvrent alors qu’elles n’ont aucune base pour y répondre autrement que par une estimation approximative, non défendable devant des décideurs financiers. Ce basculement, de l’incapacité à répondre à une estimation structurée et mise à jour régulièrement, résume à lui seul pourquoi la quantification devient nécessaire plutôt que confortable.

Une pression qui vient de plusieurs côtés à la fois

La menace elle-même a changé de nature : le ransomware fonctionne comme une industrie organisée, les attaques par la chaîne d’approvisionnement se généralisent, et le coût moyen d’un incident ne cesse de progresser. Face à cela, les RSSI doivent démontrer que leurs investissements sont proportionnés à une menace réelle plutôt qu’à un budget hérité.

Le calcul concrètement

La réglementation pousse dans le même sens. DORA et NIS2 n'attendent plus de bonnes intentions mais une gouvernance du risque cyber documentée et proportionnée, ce qui suppose de savoir chiffrer ce risque plutôt que de le décrire qualitativement.

La pression vient enfin de parties prenantes qui pèsent de plus en plus dans la décision. Les boards veulent traiter le cyber comme un risque financier parmi d’autres. Les investisseurs l’intègrent dans leurs due diligences. Les assureurs, de leur côté, tarifent de plus en plus sur la base de données précises plutôt que de questionnaires déclaratifs, ce qui rend une entreprise incapable de chiffrer son exposition moins bien positionnée dans la négociation de sa police. Les clients B2B, enfin, évaluent le risque de leurs fournisseurs dans le cadre du Third-Party Risk Management, ce qui signifie qu’une entreprise peut être jugée sur son exposition cyber par ses propres clients.

Ce que ça change concrètement

Quantifier ne consiste pas à produire un chiffre pour le plaisir du chiffre. Cela change la nature des décisions elles-mêmes.

D’abord, cela fait passer d’une logique de perception à une logique d’arbitrage. Dire qu’un risque est « élevé » ne dit rien de ce qu’il faut faire en priorité ; estimer sa fréquence probable et son impact financier permet de hiérarchiser réellement les décisions entre elles.

Ensuite, cela rend les discussions avec la direction plus utiles. Un comité exécutif arbitre plus facilement entre plusieurs options lorsqu’il peut comparer des scénarios, des pertes potentielles ou un retour sur investissement sécurité, plutôt que des niveaux de criticité abstraits. Présenter le risque cyber de manière quantifiée, en évitant les détails techniques, correspond à une lecture qui intéresse davantage une direction générale qu’une matrice de criticité.

Enfin, cela repositionne la cybersécurité dans la gouvernance de l’entreprise. Le sujet n’est plus traité uniquement comme une affaire d’experts techniques, mais comme un risque business à piloter au même titre que les autres risques majeurs de l’organisation.

Un sujet qui ne se limite pas à l'assurance

La quantification est souvent associée à la seule négociation d’assurance cyber, ce qui est réducteur.

Voir comment la plateforme Citalid traduit ces scénarios en indicateurs financiers actionnables.

Découvrir la plateforme

Un sujet qui ne se limite pas à l'assurance

La quantification est souvent associée à la seule négociation d’assurance cyber, ce qui est réducteur.

01

Feuille de route sécurité

Prioriser les investissements de la feuille de route sécurité.

02

Budget

Justifier un budget devant la direction financière.

03

Tiers critiques

Évaluer le risque porté par un tiers critique.

04

Gouvernance

Structurer un reporting de gouvernance.

L’assurance reste un cas d’usage important, mais elle n’est qu’une des raisons pour lesquelles une organisation choisit de quantifier son risque cyber, pas la seule.

Pour le détail de la méthodologie et des étapes concrètes d'une démarche de quantification, voir l'article "Qu'est-ce que la Cyber Risk Quantification ?"

Lire le guide

Questions fréquentes

Pourquoi ne pas se contenter de scores ou de heatmaps ?

Parce qu'ils sont utiles pour une lecture rapide, mais rarement suffisants pour arbitrer un budget, comparer des options ou dialoguer avec des décideurs non techniques.

Est-ce réservé aux grandes entreprises ?

Non. Les grandes organisations ont souvent plus de cas d'usage du fait de leur complexité, mais la logique de quantification est utile dès qu'il faut arbitrer, prioriser ou expliquer une exposition, y compris face à un assureur ou un partenaire.

Faut-il des données parfaites pour commencer ?

Non. Une démarche utile peut démarrer avec des données incomplètes, à condition d'expliciter les hypothèses et de viser une meilleure décision plutôt qu'une illusion de certitude.

Est-ce uniquement utile pour l'assurance cyber ?

Non. L'assurance est un cas d'usage important, mais la quantification sert aussi le budget, la gouvernance, la priorisation et la gestion des tiers.

Passer à la pratique

Obtenir un premier ordre de grandeur de votre exposition cyber

Parler à un expert
Pour aller plus loin dans le dossier.

Le pourquoi ne suffit pas sans le comment. Le guide complet détaille la méthodologie et les étapes d'une démarche de quantification. Le guide complet Cyber Risk Quantification : guide complet couvre l'ensemble du sujet.